Erinevus lehekülje "OpenBSD tulemüür" redaktsioonide vahel
Allikas: Kuutõrvaja
18. rida: | 18. rida: | ||
| fxp0, 172.16.1.17/28 | | fxp0, 172.16.1.17/28 | ||
__|__ | __|__ | ||
− | | | | + | | | rl0, 10.0.1.254/24 |
− | | |------ | + | | |------ DMZ 10.0.1.0/24 ----- |
|_____| | |_____| | ||
− | + | | | |
− | + | | em0, 192.168.1.254/24 | |
− | + | | | |
− | + | | | |
− | + | |_______ KALAKE - 192.168.1.0/24 _________ | |
− | |||
− | |||
ning peavad olema täidetud sellised nõuded | ning peavad olema täidetud sellised nõuded | ||
− | # Kohtvõrgu osast, kus asuvad kasutajate töökohaarvutid | + | # Kohtvõrgu osast KALAKE, kus asuvad kasutajate töökohaarvutid piiramatult avalikku internetti ning DMZ võrku. |
# Avalikust internetist peab pääsema ainult DMZ võrgus töötava veebiserveri juurde. | # Avalikust internetist peab pääsema ainult DMZ võrgus töötava veebiserveri juurde. | ||
# DMZ võrgust ei saa algatada ühendusti kuskil suunas. | # DMZ võrgust ei saa algatada ühendusti kuskil suunas. | ||
− | # | + | # Tulemüüri kohtvõrgu ja DMZ võrguliidestel töötab nimeserveri teenus. |
Redaktsioon: 4. august 2007, kell 22:18
Sissejuhatus
OpenBSD operatsioonisüsteemi kasutamine võrgusõlmes on tema üheks oluliseks kasutusalaks. OpenBSD tulemüüril (ruuteril) on muu hulgas sellised omadused
- liikluse filtreerimine - pf, mitmesugustele tingimustele põhinevate piirangute seadmine sh automaatselt täituvad ja tühjenevad blacklistid, synproxy
- liikluse prioritiseerimine - altq
- koormusjaotur - pf
- statistika ja andmete analüüsiks kogumise vahendid (pfctl, pftop, pfstat, pflogd, tcpdump)
- VPN - IPsec, stunnel
- redundantse tulemüüri klustri võimalus - pfsync (koos sessioonide edasiandmisega)
Ülesandepüstitus
Tulemüüri seadistamine algab sellest, et võimalikult täpselt ette kujutada, millist tulemust saavutada soovitakse. Olgu käesoleva pala kontekstis tegu sellise ülesandepüstitusega, mida iseloomustab skeem
internet | | fxp0, 172.16.1.17/28 __|__ | | rl0, 10.0.1.254/24 | |------ DMZ 10.0.1.0/24 ----- |_____| | | em0, 192.168.1.254/24 | | |_______ KALAKE - 192.168.1.0/24 _________
ning peavad olema täidetud sellised nõuded
- Kohtvõrgu osast KALAKE, kus asuvad kasutajate töökohaarvutid piiramatult avalikku internetti ning DMZ võrku.
- Avalikust internetist peab pääsema ainult DMZ võrgus töötava veebiserveri juurde.
- DMZ võrgust ei saa algatada ühendusti kuskil suunas.
- Tulemüüri kohtvõrgu ja DMZ võrguliidestel töötab nimeserveri teenus.